O gerenciamento de ativos de API consolida os ativos de API dos seus sites na aba Assets da segurança de API, reunindo estatísticas de invocação, tipos de dados sensíveis e eventos de risco. Use esse recurso para localizar uma operação de API específica, revisar detalhes e sugestões de proteção, além de exportar a lista de ativos.
Considerações
As seguintes regras e limites de dados se aplicam ao gerenciamento de ativos de API:
Período estatístico padrão — O período estatístico padrão das métricas é de 30 dias.
Limpeza de ativos inativos — O sistema remove da lista de ativos padrão as operações de API sem acesso há mais de 30 dias.
Escopo da análise de IA — Não há suporte para análise de objetos conectados no modo Hybrid Cloud WAF.
Visualizar dados de ativos de API
Visualize os detalhes dos dados de ativos de API por um dos métodos abaixo:
Na página API Security, clique em na aba Assets.
-
Na aba Overview, clique em More na tabela Statistics on Request Sensitive Data Types ou clique em View More no canto superior direito da tabela Statistics on Response Sensitive Data Types.
A aba Assets da página API Security exibe as estatísticas do gerenciamento de ativos de API e as informações de busca condicional. Essa aba contém três módulos: visão geral dos ativos de API, painel lateral de sites à esquerda e lista de ativos de API. Os campos e as ações de gerenciamento da lista de ativos de API estão descritos em Manage API assets. O ponto de entrada para exportação da lista está descrito em Export and download API asset data.
Visão geral dos ativos de API
A visão geral dos ativos de API mostra o número total de ativos de API e as quantidades de New Events Today, Active APIs, Deactivated APIs, Response-sensitive Sites, Response-sensitive APIs, Cross-border Data Transmission APIs e Machine-requested APIs.
Nessa visão geral, clique em no número de New Events Today, Deactivated APIs, Response-sensitive Sites ou Response-sensitive APIs para visualizar os dados detalhados correspondentes na API Asset List.
Painel lateral de sites
O painel lateral de sites exibe os nomes dos seus sites e o número de APIs em cada um. Clique em um site no painel para visualizar a lista de dados detalhados correspondente na API Asset List.
Lista de ativos de API
A API Asset List oferece dois métodos de pesquisa. Use a pesquisa simples quando já souber o endereço ou as observações da operação de API desejada. Use a pesquisa avançada para restringir a lista por vários atributos de API simultaneamente.
Pesquisa simples
Na caixa de pesquisa acima da lista de ativos de API, clique em no ícone
, selecione API Operation ou Remarks e insira o endereço da operação de API ou as observações correspondentes.
Pesquisa avançada
Clique em More para definir as condições de pesquisa. Após concluir as configurações, clique em Search para executar a consulta.

A tabela a seguir descreve as condições de pesquisa. As condições correspondentes às colunas da lista de ativos de API usam as mesmas definições dessas colunas. Para as definições, consulte as descrições de campo em API asset field reference.
|
Condição |
Descrição |
|
Time |
Última hora de atividade dos ativos de API. Por padrão, o sistema exibe dados dos últimos 30 dias (período completo de 24 horas de 30 dias, contados a partir de ontem até o momento da consulta). Consultas rápidas também são suportadas, incluindo últimos 15 minutos, últimos 30 minutos, última 1 hora, últimas 24 horas, hoje, ontem e últimos 7 dias. A granularidade mínima para consultas de tempo personalizadas é de 10 minutos. |
|
Request sensitive data type |
Permite seleções múltiplas. |
|
Response sensitive data type |
Permite seleções múltiplas. |
|
Service object |
Permite seleções múltiplas. |
|
Business purpose |
Permite seleções múltiplas. |
|
Request method |
Permite seleções múltiplas. |
|
Active status |
Permite seleção única. |
|
Follow status |
Permite seleção única. |
|
Authentication |
Permite seleção única. |
|
Interface sensitivity level |
Permite seleções múltiplas. |
Para alterar os campos de dados exibidos na lista de ativos de API, clique em no ícone no canto superior direito da lista e selecione os campos desejados.
Gerenciar ativos de API
Após pesquisar e localizar a operação de API desejada, gerencie seus ativos de API com os recursos disponíveis na lista.
Configurar políticas de reconhecimento e ciclo de vida
A segurança de API usa lógica de reconhecimento integrada para status de API, finalidades de negócio e credenciais de autenticação. Ajuste as seguintes regras de determinação conforme as características do seu negócio:
Gerenciamento de ciclo de vida — Modifique as regras de determinação para os rótulos de status New e Deactivated em Policy Configurations > Lifecycle Management. Para mais detalhes, consulte VI. Allowlist Configuration.
Finalidade de negócio — Personalize os campos de finalidade de negócio em Policy Configurations > Business Purpose. Para mais detalhes, consulte V. Business Purpose Configuration.
Credenciais de autenticação — Personalize as regras de credenciais de autenticação em Policy Configurations > Authentication Credential Configurations. Para mais detalhes, consulte IV. Authentication Credentials Configuration.
Seguir e anotar operações de API
-
Star: Clique em no ícone na coluna para alterar o status de acompanhamento da operação de API.

-
Remarks: Clique em no ícone na coluna, insira as observações sobre a operação de API conforme suas necessidades de negócio e clique em no ícone de confirmação.


Referência de campos de ativos de API
A tabela a seguir descreve os campos da lista de ativos de API.
|
Campo |
Descrição |
|
API |
Exibe o nome da API, o status e o método de requisição. Diferentes métodos de requisição da mesma API contam como múltiplas operações e aparecem separadamente na lista. A segurança de API possui lógica integrada de reconhecimento de status. |
|
AI Analysis |
Use o assistente de segurança de IA para analisar APIs e obter informações como finalidade de negócio, tendências de invocação e sugestões de segurança. |
|
Domain/IP |
Domínio ou endereço IP ao qual a operação de API pertence. |
|
Invocations |
Número de acessos à operação de API nos últimos 30 dias. |
|
Interface sensitivity level |
Classificação baseada no tipo e volume de dados sensíveis na resposta. Divide-se em quatro níveis: alta sensibilidade, média sensibilidade, baixa sensibilidade e não sensível. |
|
Request sensitive data type |
Tipo de dado sensível na requisição. |
|
Response sensitive data type |
Tipo de dado sensível na resposta. |
|
Machine requests |
Quantidade de requisições iniciadas por máquinas. O sistema conta as requisições com IPs de origem identificados como máquinas mediante análise de fingerprint de tráfego de camada 4 e camada 7. |
|
Cross-border requests |
Número de requisições com IPs de origem fora da China continental. |
|
Business purpose |
Identifica a finalidade funcional da operação de API. A determinação ocorre pela correspondência entre características de caminho e nome de parâmetro da operação com os campos de finalidade de negócio integrados e personalizados. |
|
Service object |
Chamador ou usuário da operação de API. A determinação baseia-se nas características de nomenclatura da operação e na agregação de fontes de acesso, dividindo-se em três categorias: escritório interno, cooperação de terceiros e serviços públicos. |
|
Authentication |
Campo de autenticação da operação de API. O sistema possui lógica integrada de reconhecimento para credenciais de autenticação. |
|
Risk/IP event/account event |
Clique em um número na coluna para visualizar detalhes de riscos ou eventos na lista de detalhes de riscos de API. |
|
First discovered time |
Momento em que o sistema descobriu a operação de API pela primeira vez. |
|
Last active time |
Hora do acesso mais recente à operação de API. |
|
Follow |
Status de acompanhamento da operação de API. |
|
Remarks |
Observações adicionadas à operação de API. |
Para mais informações sobre tipos de dados sensíveis, consulte What sensitive data can API security detect.
Para mais informações sobre tipos de objetos de service, consulte How does API security distinguish the service objects of interfaces.
Para mais informações sobre tipos de finalidade de negócio, consulte How does API security classify API business purposes.
Para mais informações sobre níveis de sensibilidade de interface, consulte How are the interface sensitivity levels of API security divided.
Para mais informações sobre as contagens de Risks / IP Events / Account Events na lista, consulte Risks and events.
Visualizar detalhes da API
Clique em no link na coluna API da API Asset List para abrir o painel lateral de detalhes da API. Para visualizar os detalhes do ativo de API em tela cheia, clique em no ícone
no canto superior direito desse painel.
A página de detalhes da API contém informações detalhadas do ativo, bem como as abas Sample Request, Traffic Analytics, Risks and Events e Protection Suggestions.
Amostras de requisição
Uma amostra de requisição contém até cinco exemplos de requisições de API coletados aleatoriamente. Clique em Split Display ou Merge Display para alternar entre os formatos de exibição.
A exibição dividida separa as amostras em Standard, Request Header, Response Header, Request Body e Response Body para visualização e cópia individuais.
A exibição mesclada separa as amostras em Sample Request e Sample Response para visualização e cópia individuais, o que facilita a reprodução de tráfego.
Clique em Browser para fazer uma verificação rápida. Clique em Command Line para obter o comando destinado à verificação manual de acesso.
As seções Request Parameter Type e Response Parameter Type exibem o Parameter, as Value Characteristics e a Parameter Position dos parâmetros de requisição e resposta da amostra atual. O recurso de segurança de API obtém essas informações por meio da identificação da linha de base de tráfego e da marcação da amostra corrente.
Análise de tráfego
Tendência de acesso — A análise de tráfego mostra a tendência de acesso da operação de API nos últimos 30 dias e contabiliza as Total Calls, Bot Requests e Cross-border Requests da operação.
Top 20 Access Sources — Lista as 20 principais fontes de acesso nos últimos 30 dias, considerando as dimensões de tráfego total, tráfego de máquinas e tráfego transfronteiriço.
Client Source Statistics — Contabiliza as origens dos clientes de acesso nos últimos 30 dias em quatro dimensões: Referer, dispositivo, localização geográfica e conta.
Riscos e eventos
A seção de riscos e eventos exibe eventos de risco, eventos de segurança de IP e eventos de segurança de conta relacionados à API, permitindo navegação rápida.
Sugestões de proteção
O sistema fornece sugestões de proteção com base na linha de base de invocação da API.
Exportar e baixe dados de ativos de API
Clique em no ícone
no canto superior direito da lista de ativos de API. A segurança de API cria uma tarefa de exportação automaticamente.Clique em Export Record no canto superior direito da página API Security. Localize o arquivo desejado e clique em Download na coluna Actions.